Contact
Line : comsiam
Contact
Line : comsiam

การบล็อก IP Address เป็นหนึ่งในวิธีป้องกันภัยคุกคามที่ง่ายและมีประสิทธิภาพที่สุดบน Windows Server 2025 เมื่อพบการโจมตีจาก IP ใด IP หนึ่ง ไม่ว่าจะเป็นการสแกนพอร์ต (Port Scanning), Brute Force Attack, RDP Attack หรือพฤติกรรมต้องสงสัยอื่น ๆ
Windows Defender Firewall สามารถบล็อก IP ได้ทั้งแบบชั่วคราวและถาวร ช่วยลดความเสี่ยงจากการโจมตีได้ทันทีโดยไม่ต้องติดตั้งซอฟต์แวร์เพิ่มเติม
สำหรับผู้ดูแลระบบ การรู้วิธีบล็อก IP อย่างถูกต้องถือเป็นทักษะพื้นฐานที่ควรมี เพราะสามารถช่วยลดความเสียหายจากการโจมตีได้อย่างรวดเร็ว
การบล็อก IP คือการกำหนดกฎให้ Windows Firewall ปฏิเสธการเชื่อมต่อจาก IP ที่กำหนด
ผลลัพธ์
เป็นหนึ่งในมาตรการตอบสนองเหตุการณ์ (Incident Response) ที่นิยมใช้มากที่สุด
ตัวอย่างสถานการณ์
ควรวิเคราะห์ก่อนบล็อกเสมอเพื่อหลีกเลี่ยง False Positive
เปิด PowerShell
Get-NetTCPConnection
หรือ
netstat -ano
ตรวจสอบ
เพื่อระบุ IP ที่ต้องการบล็อก
เปิด
eventvwr.msc
ไปที่
Windows Logs
└ Security
ตรวจสอบ Event
4625
ดูค่า
Source Network Address
จะทราบ IP ที่พยายาม Login เข้ามา
ตัวอย่างบล็อก IP
New-NetFirewallRule -DisplayName "Block Attacker IP" -Direction Inbound -RemoteAddress 203.0.113.10 -Action Block
หลังจากสร้าง Rule แล้ว
IP ดังกล่าวจะไม่สามารถเชื่อมต่อเข้ามาได้
ตัวอย่าง
New-NetFirewallRule -DisplayName "Block Multiple IP" -Direction Inbound -RemoteAddress 203.0.113.10,203.0.113.20,203.0.113.30 -Action Block
เหมาะสำหรับกรณีโจมตีจากหลายแหล่ง
ตัวอย่าง
New-NetFirewallRule -DisplayName "Block Subnet" -Direction Inbound -RemoteAddress 203.0.113.0/24 -Action Block
ควรใช้อย่างระมัดระวัง
เพราะอาจกระทบผู้ใช้งานจำนวนมาก
เปิด
wf.msc
เลือก
Inbound Rules
→
New Rule
เลือก
Custom
จากนั้นกำหนด
แล้วบันทึก Rule
ใช้คำสั่ง
Get-NetFirewallRule
หรือ
Get-NetFirewallRule | Where-Object DisplayName -Like "*Block*"
ช่วยตรวจสอบรายการ IP ที่ถูกบล็อก
ลบ Rule
Remove-NetFirewallRule -DisplayName "Block Attacker IP"
เหมาะสำหรับกรณีที่ต้องการยกเลิกการบล็อก
Windows Firewall ไม่รองรับ Geo Blocking โดยตรง
แนวทางที่นิยม
เหมาะสำหรับการลดการโจมตีจากบางประเทศ
ตรวจสอบ
Event ID 4625
หากพบ Login ล้มเหลวจำนวนมากจาก IP เดียว
ให้สร้าง Rule บล็อกทันที
หลายองค์กรใช้ Script อัตโนมัติในการดำเนินการนี้
IDS/IPS สามารถทำงานร่วมกับ Firewall ได้
ตัวอย่าง
เมื่อตรวจพบภัยคุกคาม
ระบบสามารถสั่งบล็อก IP อัตโนมัติได้
ทำให้ผู้ใช้งานเข้าใช้งานไม่ได้
ส่งผลกระทบโดยไม่จำเป็น
ตรวจสอบย้อนหลังได้ยาก
Rule สะสมมากเกินไป
แนวทางที่ดี
ช่วยให้ Firewall บริหารจัดการได้ง่ายขึ้น
ทีมงาน comsiam มักกำหนดขั้นตอนการตรวจสอบ Security Logs ก่อนบล็อก IP ทุกครั้ง เพื่อป้องกันการบล็อกผู้ใช้งานจริงโดยไม่ตั้งใจ
หลายองค์กรที่ comsiam ดูแลใช้ Automation ในการบล็อก IP ที่พยายาม Login ผิดเกินจำนวนครั้งที่กำหนด ช่วยลดภาระของผู้ดูแลระบบได้อย่างมาก
มีผลทันทีหลังสร้าง Rule
ได้
ควรพิจารณาตามลักษณะธุรกิจ
ช่วยได้บางส่วน แต่ไม่ใช่ทางแก้หลัก
การบล็อก IP Address บน Windows Server 2025 เป็นวิธีที่รวดเร็วและมีประสิทธิภาพในการลดความเสี่ยงจากการโจมตี การสแกนพอร์ต และ Brute Force Attack การใช้งานร่วมกับ Security Logs, Windows Defender Firewall และระบบ Monitoring จะช่วยให้องค์กรสามารถตอบสนองต่อภัยคุกคามได้อย่างรวดเร็วและแม่นยำ
หากมี IP หนึ่งพยายาม Login เข้าเซิร์ฟเวอร์ของคุณวันละหลายพันครั้งติดต่อกันเป็นเวลาหลายสัปดาห์ วันนี้คุณมีระบบที่สามารถตรวจพบและบล็อก IP นั้นโดยอัตโนมัติแล้วหรือยัง?